Bezpieczeństwo · 9 października 2026
SonicWall SMA1000 ma poważną lukę SSRF
W dniu 6 października 2026 roku na rynku ujawniono poważną lukę w produkcie zdalnego dostępu SonicWall SMA1000. Firma opublikowała doradztwo w sprawie bezpieczeństwa, w którym zidentyfikowano cztery luki. Doradztwo otrzymało najwyższą ocenę „Krytyczna” w czterostopniowej skali ważności. Na moment publikacji nie potwierdzono wykorzystania tych luk w praktyce.
Jedną z luk, oznaczoną jako „CVE-2026-102255”, jest serwerowa prośba o sfałszowanie (SSRF) związana z niezamierzonym dostępem do interfejsu „WorkPlace”. Umożliwia to wykorzystanie urządzenia jako proxy do wysyłania żądań, co pozwala na dostęp do wewnętrznych funkcji bez autoryzacji oraz na dokonywanie nieautoryzowanych operacji. Wspólny system oceny podatności „CVSSv3.0” ocenił tę lukę na najwyższą możliwą wartość „10.0”.
Inne ujawnione luki to „CVE-2026-102256”, która pozwala na wykonanie poleceń systemowych, jeśli użytkownik jest autoryzowany jako administrator, oraz „CVE-2026-102257”, która, mimo że wymaga autoryzacji, umożliwia rozpakowanie złośliwych archiwów w niewłaściwe miejsca, co może prowadzić do wykonania kodu.